行業新聞與部落格

大多陣列織在部署人工智慧工具之前都會跳過許可權審查。

Syskit 的一項最新研究顯示,人工智慧的部署速度超過了對其底層資料基礎進行檢查的速度。

安全治理公司 Syskit 在其 9 月 10 日釋出的最新《 Microsoft 365 治理狀況報告》中發現,英國和美國四分之三 (76%) 的組織已經部署或試用了企業 AI 工具(例如 Copilot)來處理 Microsoft 365 資料。

儘管這些工具應用廣泛,但只有 43% 的受訪者表示,他們在部署這些工具之前對許可權和過度共享風險進行了全面審查。其餘受訪者承認只進行了部分審查,或者根本沒有進行審查。

此外,該研究表明,對人工智慧代理的控制遠遠落後於人們對它們的信心:儘管 91% 的受訪者聲稱他們有信心看到哪些代理處於活動狀態以及這些代理可以訪問哪些內容,但只有 22% 的受訪者確認有正式的政策來定義人工智慧代理可以訪問哪些內容,而十分之一 (9%) 的受訪者允許代理繼承部署它的人的全部許可權。

Syskit 執行長 Toni Frankola 表示,人工智慧代理消除了以往導致使用者意外訪問敏感檔案的障礙。 Copilot 和其他人工智慧工具現在可以根據現有許可權識別內容,包括多年前廣泛共享但此後未經過稽核的檔案和網站。

“這些資料最引人注目之處在於,很少有組織能在啟用人工智慧之前檢查其實際許可權範圍,而計劃為此投入資金的組織更是寥寥無幾。審查許可權雖然枯燥乏味,但它已成為決定人工智慧部署是否安全的關鍵因素,”他補充道。

Microsoft 365 許可權使組織面臨風險

其他調查結果顯示,大多陣列織中 Microsoft 365 的配置錯誤和許可權故障仍然普遍存在。

風險就蘊藏在許可權模型本身中,41% 的組織允許所有員工不受限制地訪問 SharePoint 網站,35% 的受訪者承認前員工的檔案仍然可供活躍使用者訪問,33% 的受訪者表示他們與“所有人”共享檔案。

治理方面的主要挑戰在於缺乏負責任的所有者。約半數(47%)受訪者認為無人管理的團隊、群組和站點是關鍵問題。由於缺乏積極的管理,此類內容更難得到稽核、刪除或保護,但人工智慧工具卻可以像訪問其他任何內容一樣訪問它們。

各組織似乎對其訪問控制措施過於自信,而無法提供充分的證據。雖然 83%的組織聲稱他們確切知道在任何特定時刻誰可以訪問敏感資料,但只有 4%的組織能夠在 1 小時內為外部審計人員提供完整的訪問報告。大多陣列織(55%)需要一天或更長時間才能完成。

總體而言,十分之九的組織(90%)在過去兩年中經歷過或懷疑經歷過與配置錯誤或許可權過大相關的安全事件,其中 39% 的組織已確認經歷過此類事件。

對以下問題的回答細分:“在過去兩年中,您的組織是否曾因 M365 配置錯誤或許可權過高而發生過安全事件或資料洩露事件?如果有,程度如何?” 來源:Syskit,《 2026 年 Microsoft 365 治理狀況報告》
對以下問題的回答細分:“在過去兩年中,您的組織是否曾因 M365 配置錯誤或許可權過高而發生過安全事件或資料洩露事件?如果有,程度如何?” 來源:Syskit,《 2026 年 Microsoft 365 治理狀況報告》

該報告是 Syskit 對美國和英國擁有 500 名或以上員工的組織中負責 Microsoft 365 管理的 327 位 IT 和安全決策者進行調查的結果。

需要幫助嗎?聯絡我們的支援團隊 線上客服